Eran Gewurtz | Direttore della gestione dei prodotti

Quanti account di servizio sono presenti nel tuo ambiente Active Directory?

La maggior parte delle organizzazioni è in grado di fornirti una stima approssimativa. Poche, invece, sono in grado di spiegarti a cosa servono quei conti, a chi appartengono o se il loro andamento sia ancora nella norma.

Ecco il problema degli account di servizio: la visibilità, la titolarità e la sicurezza iniziano a venir meno man mano che le aziende crescono, le persone cambiano lavoro, le applicazioni si evolvono… e le password rimangono invariate.


Individuare gli account di servizio AD è più difficile di quanto sembri

Molti team partono da un elenco. Magari è contenuto in un foglio di calcolo. Magari è un contenitore in Active Directory. Magari c’è semplicemente una persona nel team responsabile delle identità che sa quali account sono importanti.

Questi approcci possono funzionare per un certo periodo, ma non danno buoni risultati quando l'ambiente cresce, cambia e diventa più complesso.

Vengono creati nuovi account. Gli account esistenti vengono riutilizzati per altri scopi. Un account che ieri era innocuo potrebbe diventare privilegiato domani. Le implementazioni rapide e le esigenze operative urgenti inducono le persone a ignorare le procedure di sicurezza.

Un elenco di account di servizio che non viene aggiornato diventa rapidamente un’istantanea obsoleta del passato.

Ora è possibile trasformare l'individuazione degli account in un processo continuo.

In “Directory Services Protector ” 5.3, Semperis introduce Protezione degli account di servizio – Avanzata. DSP valuta gli account e li classifica automaticamente come account di servizio. Ora, man mano che AD cambia, DSP si mantiene al passo aggiornando automaticamente l’inventario e rivalutando gli account.

I buoni strumenti di sicurezza dovrebbero automatizzare il più possibile le decisioni, senza però precludere il tuo giudizio.

La funzione "Protezione degli account di servizio – Avanzata" mira a ridurre il carico operativo degli amministratori. Gli account con un livello di affidabilità elevato vengono accettati automaticamente. I risultati con un livello di affidabilità basso vengono rifiutati. Gli amministratori possono esaminare i casi incerti e contrassegnare manualmente un account di servizio in base al contesto aziendale.


Trovare gli account di servizio è solo l'inizio

Una volta individuati i conti, la sfida successiva riguarda la governance.

  • Chi è il responsabile di questo account?
  • Quali applicazioni dipendono da esso?
  • È ancora necessario?
  • Cosa dovrebbe succedere se il suo comportamento dovesse cambiare?

Per rispondere a queste domande, la versione 5.3 di DSP introduce una funzionalità dedicata alla gestione degli account di servizio. Da un'unica interfaccia, i team possono:

  • Visualizza gli account di servizio
  • Filtra l'inventario per trovare esattamente ciò di cui hanno bisogno
  • Esportare i dati secondo necessità
  • Analizzare in dettaglio conti specifici
  • Visualizza i dettagli dell'account, come gli ultimi accessi e la configurazione AD
  • Esamina le informazioni rilevate d DSP , inclusi gli episodi di esposizione e gli attacchi
  • Assegnare i titolari degli account e delle applicazioni
  • Aggiungi commenti per collaborare

Possono inoltre automatizzare i processi utilizzando PowerShell o assegnando automaticamente gli account agli elenchi di oggetti in DSP.

La protezione degli account di servizio – Avanzata consente ai risultati del rilevamento di confluire dall'inventario nelle regole, nei report e nei flussi di lavoro di gestione senza che sia necessario aggiornare manualmente ogni elenco. Grazie a un inventario basato sul rilevamento automatico, è possibile concentrarsi sugli account che richiedono attenzione, anziché chiedersi se l'elenco sia aggiornato.

Se il tuo obiettivo è garantire la sicurezza del tuo ambiente, la visibilità è fondamentale. Non puoi proteggere ciò che non riesci a vedere.


"Funzionare come previsto" non significa che sia privo di rischi

Un account di servizio AD può funzionare esattamente come previsto e rappresentare comunque un rischio.

Avere una visione d’insieme dei propri account di servizio e della loro configurazione è fondamentale, ma non basta. La domanda successiva deve essere: come funziona effettivamente ?

DSP La versione 5.3 introduce un'analisi dell'utilizzo che mostra da dove provengono le richieste di autenticazione, a quali risorse si rivolgono e quali protocolli utilizzano. Queste informazioni possono aiutare i team a individuare un account che effettua l'autenticazione da una fonte inaspettata, che accede a una destinazione inaspettata o che utilizza un protocollo di autenticazione meno sicuro.

Inoltre, fornisce ai team responsabili della gestione delle identità prove più concrete per adottare l’approccio del “privilegio minimo”. Revocare l’accesso a un account di servizio può sembrare rischioso quando le dipendenze non sono chiare. Visualizzare le effettive relazioni tra origine e destinazione rende queste decisioni meno aleatorie. I report sugli account di servizio obsoleti consentono ai team di disattivare in tutta sicurezza gli account che non sono più in uso.

E quando è necessario approfondire un account, " DSP " riunisce in un unico posto tutte le informazioni relative. La cronologia dell'account include modifiche, regole, indicatori e incidenti rilevanti. Gli analisti possono filtrare la cronologia, espandere i dettagli degli eventi ed esportare i risultati.


Per individuare il problema è necessario comprendere l'account

Gli avvisi generici non sono sufficienti per gli account di servizio. Due account potrebbero mostrare lo stesso comportamento; tuttavia, tale comportamento può assumere un significato molto diverso a seconda dell'identità coinvolta e delle attività che tale identità svolge normalmente.

La protezione degli account di servizio – Versione avanzata include una funzionalità predefinita di rilevamento degli attacchi in tempo reale che individua protocolli vulnerabili o obsoleti, comportamenti sospetti durante l'accesso, possibili attività di cracking delle credenziali offline e attività che non rientrano nella linea di base delle fonti apprese per un determinato account.

Il punto non è generare un’altra montagna di avvisi, bensì renderli più utili collegandoli all’account, alla sua cronologia, al suo utilizzo e all’attività circostante.

  • Quando un account di servizio effettua l'accesso a un controller di dominio in modo interattivo, tale azione merita attenzione.
  • Quando avviene improvvisamente un'autenticazione da una nuova fonte, è necessario fornire il contesto.
  • Quando viene richiesta una ticket utilizzando un tipo di crittografia debole, il team di sicurezza non dovrebbe scoprire la cosa solo settimane dopo, nel corso di una verifica manuale.

Queste informazioni sono utili perché l’attività di un account di servizio spesso sembra legittima a prima vista. È normale che l’account effettui l’accesso. È normale che acceda ai sistemi.

Il segnale sta solitamente nei dettagli: la fonte, la tempistica, il protocollo o la risorsa.


È tutta una questione di resilienza

Il vero valore di “ DSP ” 5.3 sta nel flusso di lavoro che mette in collegamento tutti questi elementi.

  • Discovery ti aiuta a individuare gli account di cui non eri a conoscenza.
  • L'analisi dell'utilizzo mostra cosa fanno effettivamente.
  • La linea temporale aiuta gli analisti a studiare i cambiamenti nel corso del tempo.
  • I rilevamenti specifici evidenziano comportamenti che potrebbero indicare un attacco.

Nessuna di queste funzionalità può sostituire una corretta gestione delle identità. Tuttavia, rendono possibile una corretta gestione su scala aziendale.

Se il vostro programma di gestione degli account di servizio si basa ancora su un foglio di calcolo, su un elenco aggiornato manualmente o sulla memoria di una sola persona, iniziate da lì. Individuate gli account. Identificate quelli sconosciuti. Assegnate la responsabilità. Analizzate come vengono utilizzati. Quindi sviluppate un sistema di rilevamento basato sui comportamenti rilevanti nel vostro ambiente.

La funzione "Protezione degli account di servizio – Avanzata" è disponibile con DSP 5.3.

Se hai domande — o se sai già che ti serve un modo più efficace per proteggere i tuoi account di servizio AD —contattaci. Siamo qui per aiutarti.


Scopri di più su come proteggere gli account di servizio di AD

Protezione degli account di servizio – Semperis
Directory Services Protector
Come proteggere gli account di servizio per la sicurezza delle identità
I 10 principali rischi di AD rilevati da IFIR
Attenzione al divario: come proteggere gli account di servizio di Active Directory